AWS Machine Learning

Claude Code と Amazon Bedrock で規制対象のワークロードを強化する

Anthropic Claude Opus 5.5 と Claude Sonnet 5.5 が AWS GovCloud (US) リージョンの Amazon Bedrock で利用可能になりました。Anthropic のエージェント型コーディングツールである Claude Code と組み合わせて、規制対象および ITAR ワークロードにおけるコンプライアンス準拠の AI 支援開発を行う方法を学びます。

画像の出典 · AWS Machine Learning

以下の投稿は情報提供のみを目的としていることにご注意ください。以下で詳述するアプローチは、すべての組織やコンプライアンスプログラムに適しているとは限りません。この潜在的なソリューションを、お客様の組織のコンプライアンス要件および適用される規制上の義務に照らして評価することが重要です。

AWS GovCloud (US) リージョンで Anthropic Claude Opus 5.5 と Claude Sonnet 5.5 が利用可能になったことで、国際武器取引規制 (ITAR) をはじめとする規制やコンプライアンス要件を持つワークロード向けに、AI 支援開発への入り口が開かれました。Claude Sonnet 5 は FedRAMP Class D (旧 High) 認証および DoD Impact Level 4 と 5 (IL4/IL5) の認可を取得しており、Claude Opus 5.5 と Claude Sonnet 5.5 は Amazon Bedrock で FedRAMP Class D 認証を取得しています (現在のモデル認証状況を確認する).

この投稿では、これらのモデルを Amazon Bedrock で AWS GovCloud (US) 環境において、Anthropic のエージェント型コーディングツールである Claude Codeとともに使用する方法を探ります。このソリューションにより、コンプライアンスとの整合性を維持しながら、日常的な開発タスクを高速化する AI 支援ワークフローを実行できます。

AWS GovCloud (US) の Amazon Bedrock

AWS GovCloud (US) リージョン は、高度な コンプライアンスニーズを持つ米国のお客様向けに特別に設計されています。コンプライアンス管理を維持しながら、機密性の高い環境に生成 AI ワークロードをデプロイできます。 Amazon Bedrock は、セキュリティ重視の機能を備えて構築されています。具体例は以下のとおりです。

組み込みのデータ保護 により、顧客コンテンツは保存、記録、AWS モデルの学習への利用、第三者との共有が行われません。

FedRAMP Class D (旧 High) 認証および DoD Cloud Service Provider (CSP) SRG IL4/IL5 認可パスウェイにより、政府機関のコンプライアンス要件をサポートします。現在のモデルレベルの認証状況については、 Amazon Bedrock モデルのコンプライアンスページ をご覧ください。

AWS GovCloud (US) で利用可能な既存のセキュリティ管理およびコンプライアンスフレームワークとの統合により、他の AWS リージョンと同等の高いセキュリティ基準を維持しつつ、追加の認可パスウェイを提供します。

AWS GovCloud (US) の Amazon Bedrock は、bedrock-runtime と bedrock-mantle の 2 つのエンドポイントサーフェスをサポートしており、どちらも Zero Operator Access (ZOA) アーキテクチャを採用する同じ基盤の Mantle 推論エンジンによって動作しています。 bedrock-runtime エンドポイントは AWS SDK (InvokeModel および Converse API) を使用し、Amazon Bedrock Guardrails、Amazon Bedrock Knowledge Bases、Agents、呼び出しログをサポートしています。そのため、特に監査証跡を必要とするアプリケーションを中心に、ほとんどの新規アプリケーションに推奨される選択肢となります。 bedrock-mantle エンドポイントは Anthropic Messages API をネイティブにサポートし、 サーバーサイドツール、バックグラウンド推論、Projectsなど、現時点でそのサーフェスでのみ利用可能な機能へのアクセスを提供します。両エンドポイントとも Claude Opus 5.5、Claude Sonnet 5.5、Claude Sonnet 5 で利用可能であり、bedrock-runtime は両方の AWS GovCloud (US) リージョン (US-West と US-East) で、bedrock-mantle は AWS GovCloud (US-West) で利用できます。

Claude Code

Claude Code は、コードベースを読み取り、ファイルを編集し、コマンドを実行し、開発ツールと統合されるAnthropicのエージェント型コーディングツールです。AWS GovCloud (US)のAmazon Bedrock上のClaude Opus 5.5やClaude Sonnet 5.5などのモデルによって動作し、ターミナルやお好みの統合開発環境(IDE(統合開発環境)「) such as VS Code and JetBrains, and in the background with the」 Claude Agent SDK。Claude Code はコードベース全体を理解し、複数のファイルやツールを横断して作業を完了できます。Claude Code では次のことが可能です:

  • コードを書き、コードベース全体の複数のファイルにまたがるバグを修正します。
  • コードのアーキテクチャやロジックに関する質問に回答します。
  • テスト、リント、その他のコマンドを実行して修正します。
  • Git履歴を検索し、マージコンフリクトを解決し、コミットやプルリクエストを作成します。
  • 外部ツールやデータソースに接続するには、 Model Context Protocol(MCP)、それには AWS Command Line Interface (AWS CLI)、Terraform、およびKubernetes。
  • スポーン サブエージェント タスクの異なる部分を同時に処理する。
  • 動作をカスタマイズするには、次を使用します: CLAUDE.md メモリファイル、 スキル 反復可能なワークフローのためのものであり、 hooks 事前/事後アクションの自動化用。
  • 反復的なタスクを自動化し、以下を通じて継続的インテグレーションと継続的デリバリー(CI/CD)と統合します。 GitHub Actions または GitLab CI/CD.

詳しくは、Anthropic の記事をご覧ください: Claude Code チュートリアル および Claude Code: エージェント型コーディングのベストプラクティス.

ソリューション概要:AWS GovCloud (US) で Amazon Bedrock を使って Claude Code を試す

このセクションでは、AWS GovCloud (US) で Amazon Bedrock と連携するように Claude Code をセットアップおよび構成するための手順を、前提条件、インストールコマンド、環境設定、検証手順を含めて段階的に説明します。

前提条件

始める前に、以下の準備が整っていることを確認してください。

  • ある AWS GovCloud (US) アカウント Amazon Bedrockにアクセス可能。
  • 適切 AWS Identity and Access Management (IAM) Amazon Bedrock のロールとアクセス許可。最低限、IAM ポリシーには以下を含める必要があります:
    • bedrock-runtime の場合: bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles、そして bedrock:GetInferenceProfile.
    • ベッドロック・マントル(Mantleエンドポイントを使用する場合)の場合: bedrock-mantle:CreateInference, bedrock-mantle:GetProject, bedrock-mantle:ListProjects、また bedrock-mantle:ListModels.
    • あるいは、 AmazonBedrockMantleInferenceAccess 管理ポリシー。
  • Amazon Bedrock モデルアクセス およびお使いのAWS GovCloud(US)アカウントで有効化されたClaude Opus 5.5、Claude Sonnet 5.5、Claude Sonnet 5。
  • AWS CLI 有効なAWSセッションクレデンシャルで設定され、短期APIキーまたはAWS SSOログインを使用していること。

AWS GovCloud(US)でClaude CodeをAmazon Bedrockとともにセットアップする

AWS CLIを認証情報で設定した後、以下のいずれかの方法でClaude Codeをインストールします。

macOS、Linux、WSL:

curl -fsSL https://claude.ai/install.sh | bash

Windows PowerShell:

irm https://claude.ai/install.ps1 | iex

Windows CMD:

curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmd

Homebrew(macOS/Linux):

brew install --cask claude-code

追加のインストール方法については、以下をご覧ください Claude Code インストールドキュメント.

オプション A: 対話型セットアップウィザード(推奨)

  1. プロジェクトに移動します:
    cd your-code-project
  2. Claude Code を起動します:
    claude
  3. ログインウィザードを実行します:
    /login

ログインプロンプトで 3rd-party platformを選択し、次に Amazon Bedrockを選択します。ウィザードの指示に従って認証方法、リージョン(us-gov-west-1)を選択し、モデルをピン留めしてください。ウィザードは設定を自動的に設定ファイルに保存します。

以前に Claude Code を設定したことがある場合は、 /setup-bedrock を実行してウィザードを再度開き、認証情報、リージョン、またはモデルのピン留めを更新してください。

オプション B: 手動の環境変数設定

スクリプトによるデプロイやエンタープライズ向けデプロイでは、以下の環境変数を設定してください:

export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'

代わりに Claude Opus 5.5 をプライマリモデルとして使用するには:

export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'

チームでの一貫したデプロイのために特定のモデルバージョンをピン留めするには:

export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'

次にプロジェクトに移動し、Claude Codeを起動します:

cd your-code-project
claude

オプションC: Bedrock Mantleエンドポイントの使用

Bedrock MantleはAnthropic Messages APIをネイティブにサポートしており、AWS GovCloud (US-West)で利用可能です。Claude CodeをMantle経由でルーティングするには:

export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'

同じセッションで bedrock-runtime と bedrock-mantle の両方が必要な場合:

export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1

注: Guardrails と呼び出しロギングは、bedrock-runtime エンドポイントを通じてのみ利用できます。これらのコンプライアンス機能が必要なデプロイでは、bedrock-runtime エンドポイント(オプション A または B)を使用してください。

設定を確認する

以下を確認して、Claude Codeが実行中であることを検証します: Claude Code へようこそ! ターミナルにメッセージが表示されます。Run the /status モデルとプロバイダーを確認するコマンドです。プロバイダーの行には、設定に応じて Amazon Bedrock または Amazon Bedrock (Mantle) と表示されるはずです。

Amazon Bedrock 向けに Claude Code を設定する方法の詳細については、以下をご覧ください。 Amazon Bedrock上のClaude Code.

組織への Claude Code の導入時に考慮すべき事項

Claude Codeが一般提供された今、次のステップは組織全体にどのように展開するかを決めることです。セキュリティ、ガバナンス、コンプライアンスのための基盤アーキテクチャを検討してください。

使用 AWS IAM Identity Center Claude Codeへのアイデンティティとアクセスを一元的に管理します。これにより、許可された開発者のみがアクセスできることが検証されます。さらに、IAM Identity Centerを使用することで、開発者はリソースにアクセスできます。 一時的なロールベースの資格情報、静的なアクセスキーの必要がなくなり、セキュリティの強化に役立ちます。Claude Codeを開く前に、IAM Identity Centerプロファイルを使用するようにAWS CLIを設定しておいてください。 aws configure sso --profile <PROFILE_NAME>。次に、作成したプロファイルを使用してログインします: aws sso login --profile <PROFILE_NAME>.

デフォルトの環境変数の自動設定を検討してください。 これには、この投稿で説明されている環境変数( AWS_REGION, CLAUDE_CODE_USE_BEDROCK, ANTHROPIC_MODEL, ANTHROPIC_DEFAULT_OPUS_MODELや ANTHROPIC_DEFAULT_SONNET_MODELなど)が含まれます。これにより、Claude CodeがAmazon Bedrockに自動的に接続するように設定され、チーム全体で一貫した開発のベースラインが提供されます。組織は、開発者にセルフサービスの手順を提供することから始めるか、 settingsファイル を使用して構成を一元管理することができます。

大規模なエンタープライズ展開については、 Guidance for Claude Code with Amazon Bedrock の実装を検討してください。 このガイダンスは、AIリソースへのアクセスを厳格に管理しながらClaude Codeを組織に展開し、既存のIDインフラストラクチャに接続し、開発者の生産性や利用パターンの可観測性を提供するのに役立ちます。

レビューする サービスクォータ アクティブな開発者の数に基づいて、適切な1分あたりのトークン数(TPM)と1分あたりのリクエスト数(RPM)を設定してください。 チームの利用を支えるのに十分なTPMおよびRPMのクォータを確保していることを確認してください。ガイダンスについては、以下に従ってください。 レート制限に関する推奨事項.

チームでの一貫したデプロイのために、モデルのバージョンをピン留めします。 ピン留めを行わない場合、次のようなモデルエイリアスは sonnet および opus resolve to Claude Code の組み込みデフォルトに解決されます。これらはリリース間で変更される可能性があります。Claude Code はデフォルトでプライマリモデルとして Claude Opus 5.5 を使用するため、バージョンを固定していないデプロイは Opus のトークン単価で課金されます。チームを Claude Sonnet 5.5 に維持するには、 ANTHROPIC_MODEL 「フルモデルIDに。Use」 ANTHROPIC_DEFAULT_OPUS_MODEL および ANTHROPIC_DEFAULT_SONNET_MODEL チームが新しいモデルへ移行するタイミングを制御できます。AWS GovCloud (US) では、以下を使用してください。 us-gov. リージョン間推論プロファイルIDのプレフィックス。

コスト監視とユーザーごとのトークンガードレールを実装しましょう。 Claude Codeのセッションはトークンを大量に消費する場合があります。特にClaude Opus 5.5は、Claude Sonnet 5.5よりもトークンあたりのコストが高くなります。Anthropicによると、Claude Opus 5.5はClaude Opus 5よりも少ないトークン数でタスクを完了し、トークンあたりの価格も低くなっています。以下の点を考慮してください。

  • 実装する ユーザーごとのトークンガードレール 開発者ごとの1日あたりのトークン上限を強制し、80%と100%のしきい値でアラートを発します。このパターンでは、Amazon CloudWatchの呼び出しログ、AWS Lambda、Amazon DynamoDBを使用して、ほぼリアルタイムで上限を追跡・強制します。
  • プロンプトキャッシュを使用すると、コストを削減し、応答時間を改善できます。5分と 1時間のTTL 対応モデルではオプションが利用可能です。
  • チームのデフォルトとしてClaude Sonnet 5.5(Claude Opus 5.5より低コスト)を検討し、より深い推論や長時間の自律実行が必要なタスクにはClaude Opus 5.5を確保することを検討してください。IL4/IL5認可が必要なワークロードには、Claude Sonnet 5をデフォルトにしてください。

詳細なオブザーバビリティパターンについては、 Claude Code Monitoring Implementation guide を参照してください。

組織向けに、権限、メモリ、MCPサーバーを検討してください。 セキュリティチームは、Claude Codeに許可する動作と許可しない動作を制御するマネージド permissions を設定でき、これはローカル設定では上書きできません。さらに、プロジェクト全体に CLAUDE.md memory files を設定して、共通のワークフロー、スタイル規約、コーディング標準を自動的に追加し、組織の好みに合わせることができます。CLAUDE.mdファイルをエンタープライズディレクトリに配置すれば、すべての開発者が同じベースラインを継承します。 hooks を使用して、自動フォーマットやリントチェックなどのアクション前後の自動化を強制できます。

コンプライアンス要件に応じて適切なエンドポイントを選択してください。 bedrock-runtimeエンドポイントは、Guardrails、呼び出しログ、およびAWS GovCloud (US)リージョン(US-WestとUS-Eastの両方)内でのクロスリージョン推論をサポートしています。bedrock-mantleエンドポイントはAnthropic Messages APIをネイティブにサポートし、AWS GovCloud (US-West)で利用可能です。現在のところ、Guardrailsと呼び出しログはbedrock-runtimeに限られるため、包括的な監査証跡とコンテンツフィルタリングが必要なデプロイには、bedrock-runtimeが推奨されます。

デプロイ前に徹底的なセキュリティ評価を実施してください。 組織のセキュリティポリシーに照らしてClaude Codeの機能を評価してください。Amazon Bedrockは推論レイヤーを保護しますが、Claude Codeはローカルの開発者マシン上で動作するため、別途評価とリスク管理が必要です。環境内で動作する他のサードパーティソフトウェアと同様に、マネージド権限、呼び出しログ、ユーザーごとのトークン制限などの管理策を適用してください。

結論

AWS GovCloud (US)のAmazon BedrockでClaude Opus 5.5とClaude Sonnet 5.5が利用可能になったことで、規制対象のワークロードに対するAI支援開発へのコンプライアンス準拠の道筋が組織にもたらされます。FedRAMP Class D(旧High)認証とDoD IL4/IL5認可を持つClaude Sonnet 5は、機密性の高い環境に対して最も強力なコンプライアンスカバレッジを提供します。FedRAMP Class D認証を持つClaude Sonnet 5.5は、タスクあたりのコストを抑えながら、コーディングとナレッジワークにおいてClaude Sonnet 5から一段階の向上を実現します。FedRAMP Class D認証を持つClaude Opus 5.5は、その認証レベルで十分なワークロードに対して、より深い推論と長時間の自律タスク機能をもたらします。

Claude Codeと組み合わせることで、データをAWS GovCloud (US)インフラ内に保持しながら、ターミナル、IDE、CI/CDパイプラインで直接エージェント型コーディングワークフローを採用できます。完全なGuardrailsとロギングサポートのためにbedrock-runtimeエンドポイントを選択しても、ネイティブなAnthropic Messages APIアクセスのためにbedrock-mantleエンドポイントを選択しても、組織のコンプライアンスおよび運用要件に合わせてデプロイを調整できます。

詳細については


著者について

原文の出典

AWS Machine Learning

内容について

原文の公開と権利は出典元に帰属します。

機械翻訳 · 原文をご参照ください